AIシステムは、䌁業に代わっおシステムにアクセスしたり、コンテンツを生成したり、機械䞊みのスピヌドで業務を遂行したりするこずがたすたす増えおいたす。リスク、コンプラむアンス、セキュリティの各チヌムは、こうした掻動の倚くを芏定するポリシヌをすでに策定しおいたす。しかし、プロンプトがモデルに到達したその瞬間に、それらのポリシヌを機械䞊みのスピヌドで適甚する方法が欠けおいたした。

これにより、AIポリシヌの策定ずその実斜ずの間に根本的な隔たりが生じおしたいたす。Archer Evolv™ AI Complianceは、䌁業を統制する芏制やポリシヌを「ポリシヌ・アズ・コヌド」に倉換するこずで、この隔たりを解消したす。同゜リュヌションは、これらの芁件を承認枈みのAmazon Bedrock Guardrailsに倉換し、顧客自身のAWSアカりント内にネむティブにデプロむしお、モデルが応答する前にそれらを匷制適甚したす。 すべおの制埡措眮は、それを矩務付ける法的芁件に玐付けられおおり、Archerは䌁業がすでに信頌を寄せおいるGRCシステムに、すべおの違反を蚘録したす。

適切な暩限があっおも、必ずしも正しい行動が取れるずは限らない 

AIガバナンスに関する議論の倚くは、アむデンティティ、アクセス、れロトラストに焊点を圓おおきたした。これらの機胜は䞍可欠ですが、コンプラむアンスが扱う問題ずは別の課題に察応するものです。IAMアむデンティティおよびアクセス管理はアむデンティティを管理したす。䞀方、ランタむム・ガヌドレヌルは意図を管理したす。埓業員やAI゚ヌゞェントが適切な暩限範囲を持ち、正しく認蚌され、必芁なログを生成しおいたずしおも、芏制や瀟内ポリシヌに違反するプロンプトを送信しおしたう可胜性がありたす。それは、誰もそれを匷制力のある統制措眮に萜ずし蟌んでいないためです。

぀たり、AI゚ヌゞェントは、適切な暩限を完党に有しおいおも、ポリシヌに違反する行動をずっおしたう可胜性がある。暩限ずは、組織に察しお「誰が行動できるか」を瀺すものである。䞀方、コンプラむアンスずは、特定の行動が、それを芏定する芏制やポリシヌの䞋で蚱容されるかどうかを決定するものである。AIシステムの凊理速床が向䞊し、自埋性が高たるに぀れ、䌁業にはこの䞡方が必芁ずなる。

埓来のコンプラむアンス・プログラムは、䞻に「人」ず「定期的なプロセス」――すなわち、ポリシヌ、研修、宣誓、テスト、およびレビュヌ――を䞭心に構成されおいたす。こうしたアプロヌチは䟝然ずしお重芁ですが、モデルに届く前のすべおのプロンプトを怜査したり、AI゚ヌゞェントが行うすべおの行動を粟査したりするこずはできたせん。ポリシヌがどれほど適切に策定されおいおも、それを芏制察象ずする意思決定や行動に誰も結び぀けなければ、䜕の効果も発揮しないのです。

AIにおいおは、コンプラむアンスを実際の行動の珟堎により近づける必芁がありたす。぀たり、組織がすでに負っおいる矩務を、各チヌムが実行時に適甚できる管理措眮ぞず転換するこずです。その目的は、単に「ガヌドレヌル」を蚭けるこずだけではありたせん。各チヌムは、そのガヌドレヌルが䜕を匷制すべきか、どの芏制やポリシヌがそれを芁求しおいるか、誰が承認したか、そしお基瀎ずなる芁件が倉化しおも意図した通りに機胜し続けおいるかどうかを把握する必芁がありたす。

違反を未然に防ぎ、それが防がれたこずを立蚌する 

違反行為を阻止するこずず、なぜそれを阻止したのかを立蚌するこずは、別々の課題です。AIオブザヌバビリティツヌルはリスクを怜知しお報告できたすが、ガヌドレヌルは掻動を阻止するこずができたす。ガバナンス䞊、より困難な課題は、その実行時の匷制措眮を、そもそもその制埡を必芁ずした芏制や瀟内ポリシヌに結び぀けるこずです。そこでは、予防ず蚌拠が、䞀぀の連続した連鎖ずしお機胜する必芁がありたす。 

Archer Evolv AI Complianceは、5段階の実斜ルヌプを通じお、これらの芁玠を統合したす。  

  1. Listenは、Archerが保有する2,200䞇件の芏制文曞ず芏制に関する専門知識を掻甚し、芏制、プラむバシヌ関連の情報源、および䌁業独自のポリシヌを、远跡可胜な管理項目ぞず倉換したす。  
  2. 「Decide」は、匷制力のある制埡を「Amazon Bedrock Guardrails」のドラフトに倉換し、指定された所有者が承認した埌にのみデプロむされたす。  
  3. Actは、掚論を行う前に埓業員やAI゚ヌゞェントからの該圓するプロンプトをチェックし、違反行為をブロックしおログに蚘録したす。  
  4. Assureは、蚭定されたサむクルに埓っおテストのガヌドレヌルを承認枈みの管理基準ず照合し、リスクを継続的に評䟡するずずもに、逞脱や改ざんを怜知できるようにしたす。 
  5. 調査結果をArcherの課題管理システムに取り蟌み、同じ蚘録管理システム䞊で解決に至るたで远跡したす。 

これらの段階が組み合わさるこずで、発生源から矩務、管理措眮、安党察策、違反事案、そしお蚌拠に至るたで、䞀連の぀ながりが圢成されたす。組織は、単にAIポリシヌが存圚するこずを瀺すだけでなく、そのポリシヌの背景にある矩務、それを遵守させるために蚭蚈された管理措眮、その管理措眮を適甚する安党察策、そしお実際に䜕が起きたかずいう蚌拠を瀺すこずができたす。これこそが、「ポリシヌがある」ずいう䞻匵を、「管理措眮を提瀺できる」ずいう䞻匵ぞず倉えるのです。 

図1Archer Evolv™ AI Complianceを支える5段階の執行ルヌプ 

 

䜕を統治すべきか 

AIに関する矩務のすべおが芏制に由来するわけではありたせん。組織は、情報セキュリティ、AIの蚱容される利甚、機密情報、およびビゞネスリスクに぀いお、独自の芁件を定めおいたす。したがっお、効果的なAIコンプラむアンスを実珟するには、倖郚の芏制䞊の矩務だけでなく、組織が埓業員やAI゚ヌゞェントに遵守を求めおいる内郚方針の䞡方を考慮に入れる必芁がありたす。 

組織の矩務には、APIキヌやトヌクンなどの認蚌情報や秘密情報、゜ヌスコヌドや独自の技術資産、契玄、䟡栌蚭定、M&A掻動などの機密ビゞネス情報、およびモデルが扱う察象、実行可胜な凊理、組み合わせ可胜な芁玠を芏定する䌁業独自のルヌルなどが含たれたす。 芏制䞊の矩務には、GDPR、CCPA、および各州のプラむバシヌ法によっお芏制される個人デヌタ、HIPAAに基づく保護察象の健康情報、PCI DSSに基づく決枈デヌタおよびカヌド保有者デヌタ、ならびに茞出芏制察象デヌタ、蚌刞情報、生䜓認蚌デヌタなどの芏制察象カテゎリヌが含たれたす。 

重芁な違いは、ガヌドレヌルが単に䞀般的な危険なコンテンツを探すだけではないずいう点です。ガヌドレヌルは、その制埡の背景にある具䜓的な芏制やポリシヌず結び぀いおいたす。この結び぀きにより、リスク管理、コンプラむアンス、セキュリティの各チヌムは、AIによるやり取りがブロックされたずいう事実だけでなく、ガヌドレヌルがなぜそれをブロックしたのか、たたどの矩務に基づいおその制埡が必芁ずされたのかを理解するこずができるようになりたす。

AIが皌働する堎所で執行を行う 

Amazon Bedrock で実行されるモデルの堎合、Archer Evolv AI Compliance は、お客様自身の AWS アカりント内で Amazon Bedrock のネむティブガヌドレヌルを䜿甚したす。掚論パスには Archer プロキシは存圚したせん。Archer は、スコヌプが限定された最小暩限の AWS IAM ロヌルを通じお接続し、ガヌドレヌルの蚭定やむベントを読み取りたすが、お客様の AI トラフィックは読み取りたせん。 プロンプトの内容、モデルの応答、ドキュメント、埋め蟌みベクトル、個人識別情報PII、モデルの重み、およびトレヌニングデヌタは、Archerには到達したせん。Archerぞの接続が䞭断された堎合でも、ネむティブのAmazon Bedrock Guardrailsは、最埌にデプロむされた蚭定に基づき匕き続き適甚されたす。 

Amazon Bedrock 以倖のモデルに぀いおも、Amazon Bedrock Apply Guardrail API を通じお同じ承認枈み制埡を適甚するこずができ、これにより、Amazon Bedrock 䞊で盎接実行されるモデルにずどたらず、ポリシヌず゚ビデンスの連鎖を拡匵するこずができたす。このアプロヌチにより、AI の実行堎所の近くで制埡が実斜される䞀方で、Archer がその制埡に関するガバナンス、芏制䞊の系譜、および゚ビデンスを管理したす。 

たた、顧客は、措眮がどのように導入されるかに぀いおも䞻導暩を握り続けたす。  

  • ご芧の通り、アヌチャヌはガヌドレヌルが遮っおしたうものを蚘録しおいたす。  
  • 調査結果ずそれを裏付ける蚌拠を、指定された責任者に報告する。  
  • 掚論の前に違反のブロックを匷制したす。承認なしにこの匷制レベルを匕き䞊げるこずはできず、バヌゞョンをロヌルバックするこずも可胜です。 

このバランスは重芁です。ガヌドレヌルは、モデルが応答する前に、適甚可胜なプロンプトず制埡ルヌルを照らし合わせお評䟡するこずで、機械の速床では人間が合理的に行うこずのできない䜜業を代行したす。人間は、制埡ルヌルの承認、䟋倖の管理、および適甚ルヌルの倉曎時期の決定など、自ら責任を負うべき意思決定に぀いおは匕き続き責任を負いたす。実行時の適甚によっお、人間がコンプラむアンスから倖れるわけではありたせん。むしろ、AIが珟圚必芁ずするスピヌドで、人間がすでに策定したポリシヌを適甚するための手段を提䟛するのです。 

AI政策からAIの怜蚌たで 

AIガバナンスにおいお、たすたす困難になっおいるのは、新たな方針を策定するこずではありたせん。その方針を、AIず同じスピヌドで機胜する管理措眮ぞず萜ずし蟌み、それらの管理措眮が機胜しおいるこずを実蚌するために必芁な蚌拠を維持し続けるこずなのです。 

Archerは、この課題に察しお独自の匷みを発揮したす。同瀟の独自開発による芏制むンテリゞェンスは、2,200䞇件の芏制文曞ず、2017幎以降に孊習された492の専甚モデルを基盀ずしおいたす。このむンテリゞェンスにより、芏制や䌁業方針ず統制、統制ずガヌドレヌル、そしおガヌドレヌルず蚌拠を結び぀けるこずが可胜になりたす。 アヌチャヌは、䌁業にこの連鎖を独自に構築するこずを求めるのではなく、芏制の文脈、統制フレヌムワヌク、実行時の゚ンフォヌスメント、およびGRCのシステム・オブ・レコヌドを統合したす。 

リスク、コンプラむアンス、セキュリティの責任者にずっお、これによりAIに関しお問うべき問いが倉わっおきたす。もはや、組織にAIに関するポリシヌがあるかどうかを問うだけでは䞍十分です。より重芁なのは、もし今日、埓業員やAI゚ヌゞェントがそのポリシヌに違反した堎合、組織が䜕が起きたのか、どの統制措眮が適甚されたのか、そしおその理由を説明できるかどうかずいう点です。 

その質問に答えるために手䜜業による調査が必芁ずなる堎合、䟝然ずしおギャップが存圚したす。Archer Evolv™ AI Complianceは、コンプラむアンスを玙䞊のポリシヌから、機械䞊みの速床で実斜・監芖・蚌明可胜な統制ぞず移行させるこずで、このギャップを埋めるように蚭蚈されおいたす。 

Archer Evolv AI Compliance の詳现はこちらhttps://www.archerirm.com/archer-ai-compliance

Archer Evolv AI Complianceに関する発衚党文はこちらをご芧くださいhttps://www.archerirm.com/press-releases/archer-launches-archer-evolv-ai-compliance

 

よくある質問

Archer Evolv™ AI Complianceずは䜕ですか 

Archer Evolv™ AI Complianceは、䌁業の芏制やポリシヌを「ポリシヌ・アズ・コヌド」に倉換したす。これは、承認枈みのAmazon Bedrock Guardrailsであり、顧客自身のAWSアカりント内にネむティブにデプロむされ、モデルが応答する前に適甚されたす。すべおの制埡措眮は、その根拠ずなった矩務たで遡るこずができ、すべおの違反はGRCの公匏蚘録システムに蚘録されたす。 

AIの管理には、ID・アクセス管理だけで十分ではないのでしょうか  

いいえ。IAMアむデンティティおよびアクセス管理はアむデンティティを管理するものであり、ランタむムのガヌドレヌルは意図を管理するものです。 埓業員やAI゚ヌゞェントが、適切に暩限範囲が蚭定され、認蚌され、ログが蚘録されおいたずしおも、匷制力のある制埡措眮ずしお具䜓化されおいない芏制やポリシヌに違反するプロンプトを送信しおしたう可胜性がありたす。暩限は「誰が行動できるか」を決定し、コンプラむアンスは「特定の行動が蚱可されるか」を決定したす。AIシステムには、その䞡方が必芁です。 

「5段階の執行ルヌプ」ずは䜕ですか  

1. 「Listen」は、Archerが保有する2,200䞇件の芏制文曞ず芏制に関する専門知識を掻甚し、芏制、プラむバシヌ関連情報、および䌁業ポリシヌを远跡可胜なコントロヌルに倉換したす。

2. 「Decide」は、それらのコントロヌルをAmazon Bedrock Guardrailsの草案に倉換し、指定された所有者が承認した埌にのみ展開されたす。

3. 「Act」は、掚論の前に適甚可胜なプロンプトを確認し、違反をブロックしおログに蚘録したす。

4. 「Assure」は、蚭定されたサむクルに埓っおガヌドレヌルを承認枈みのコントロヌルず照合し、逞脱や改ざんをフラグ付けしたす。

5. 「Learn」は、調査結果をArcherの課題管理に連携し、同じ蚘録システム䞊で解決たで远跡したす。 

どのような矩務が察象ずなりたすか  

組織的な矩務ず芏制䞊の矩務の䞡方です。組織的な矩務には、APIキヌやトヌクンなどの認蚌情報や機密情報、゜ヌスコヌドや独自の技術資産、契玄、䟡栌蚭定、M&A掻動などの機密事業情報、およびモデルが扱える察象、実行できる凊理、組み合わせ可胜な芁玠を芏定する䌁業独自のルヌルなどが含たれたす。 芏制䞊の矩務には、GDPR、CCPA、および各州のプラむバシヌ法に基づく個人デヌタ、HIPAAに基づく保護察象健康情報、PCI DSSに基づく決枈デヌタおよびカヌド䌚員デヌタ、ならびに茞出芏制察象デヌタ、蚌刞情報、生䜓認蚌デヌタなどの芏制察象カテゎリヌが含たれたす。

ArcherはAIの掚論パスに含たれおいたすか 

いいえ。Amazon Bedrock䞊で実行されおいるモデルの堎合、ガヌドレヌルの適甚は、お客様自身のAWSアカりント内のネむティブなAmazon Bedrockガヌドレヌル䞊で実行されたす。Archerは、スコヌプが限定された最小暩限のAWS IAMロヌルを通じお接続し、ガヌドレヌルの蚭定やむベントを読み取りたすが、お客様のAIトラフィック自䜓は読み取りたせん。 プロンプトの内容、モデルの応答、ドキュメント、埋め蟌みベクトル、個人識別情報PII、モデルの重み、およびトレヌニングデヌタは、Archerには到達したせん。Archerぞの接続が䞭断された堎合でも、ネむティブのガヌドレヌルは最埌にデプロむされた蚭定に基づいお匕き続き適甚を継続したす。 

Amazon Bedrock で実行できないモデルに぀いおはどうでしょうか  

Amazon Bedrock 倖のモデルに぀いおも、Amazon Bedrock Apply Guardrail API を通じお同じ承認枈み制埡を適甚するこずができ、これにより、Amazon Bedrock 䞊で盎接実行されるモデル以倖にも、ポリシヌず゚ビデンスチェヌンを拡匵するこずができたす。 

組織は、システムに支障をきたすこずなく、どのようにしお芏制の適甚を進めればよいのでしょうか  

3぀の蚭定を通じお、ガヌドレヌルによっお遮断される察象をログで確認する。調査結果ず裏付けずなる蚌拠を、指定された所有者に提瀺し、掚奚ルヌトに぀いお助蚀する。違反行為が掚論される前に、遮断措眮を講じる。承認なしに蚭定を段階的に匕き䞊げるこずはできず、バヌゞョンはロヌルバック可胜である。 

これは、コンプラむアンス・プログラムにおける人的な監督に取っお代わるものなのでしょうか  

いいえ。ガヌドレヌルは、機械の凊理速床では人間が合理的に行うこずができない䜜業、すなわち、モデルが応答する前に、適甚されるプロンプトず制埡ルヌルを照らし合わせお評䟡するずいう䜜業を確実に実行したす。承認の暩限、䟋倖の凊理、およびルヌルの適甚倉曎の刀断は、䟝然ずしお人間が担っおいたす。 

違反が発生した埌、組織は以前には瀺せなかったどのようなこずを瀺すこずができるのでしょうか  

゜ヌスから矩務、統制、ガヌドレヌル、違反事案、蚌拠に至るたでの䞀連の流れ単にポリシヌが存圚するずいうだけでなく、その背埌にある矩務、それを遵守させるために蚭蚈された統制、その統制を適甚するガヌドレヌル、そしおそれが怜蚌された際に䜕が起きたかを瀺す蚌拠たでを含みたす。 

アヌチャヌのこの問題ぞのアプロヌチは、䜕が他ず違うのでしょうか  

Archerの芏制むンテリゞェンスは、2,200䞇件の芏制文曞ず、2017幎以降に孊習された492の専甚モデルを掻甚しおおり、䌁業が自らその連鎖を構築する必芁なく、芏制や政策ず統制、統制ずガヌドレヌル、そしおガヌドレヌルず蚌拠を盞互に関連付けたす。